Fiziksel Sosyal Mühendislik: Peşine Takılma ve Yemleme
Saldırganların peşine takılma, birlikte geçiş ve yemleme (USB bırakma) yoluyla fiziksel güvenliği nasıl aştığını ve onları durduran savunmaları öğrenin.
Fiziksel Sosyal Mühendislik: Peşine Takılma ve Yemleme, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.
Saldırganlar Ön Kapıdan İçeri Girdiğinde
Tüm saldırılar uzaktan gerçekleşmez. Fiziksel sosyal mühendislik, binalara, sunucu odalarına veya hassas alanlara yetkisiz erişim sağlamak için insanları manipüle etmeyi ve fiziksel güvenlik denetimlerini aşmayı içerir. Sonuçlar ciddi olabilir: bir sunucuya fiziksel erişimi olan saldırgan donanımsal bir tuş kaydedici kurabilir, sürücüleri çalabilir, dahili ağa sahte bir cihaz bağlayabilir veya şifrelenmemiş yedekleme bantlarıyla çıkıp gidebilir. Fiziksel ve mantıksal güvenlik birlikte ele alınmalıdır — kilidi açık bir veri merkezi kapısı, kusursuz bir ağ savunmasını etkisiz hâle getirir.
Tailgating ve Piggybacking
Tailgating, yetkisiz bir kişinin, yetkili çalışanın bilgisi olmadan, güvenlikli bir kapı kapanmadan önce yetkili çalışanı takip ederek içeri girmesidir. Saldırgan, dikkat çekmemek için kutular taşıyabilir, üniforma giyebilir veya yalnızca oraya aitmiş gibi görünebilir. Piggybacking benzerdir; ancak yetkili kişinin farkındalığı ve (yanlış yönlendirilmiş) onayı vardır — örneğin bir çalışan, kartının hazırlanmasını beklediğini söyleyen bir ziyaretçi için kapıyı açık tutar. Her ikisi de herhangi bir teknik istismara başvurmadan fiziksel erişim denetimlerini aşar. Mantrap'ler, aynı anda yalnızca bir kişinin geçmesini sağlayarak her ikisini de önler.
# Physical access control defenses:
# Mantrap (airlock/access control vestibule):
# - Two interlocked doors: only one can open at a time
# - Person enters chamber, first door closes, identity verified
# - Only then does inner door unlock
# - Prevents both tailgating and piggybacking
# Employee policy:
# - Challenge anyone without visible badge
# - Never hold door for unverified individuals
# - Escort visitors at all times in secure areasFiziksel Ortamlarla Baiting
Baiting, hedeflerin bulacağı yerlere kötü amaçlı fiziksel ortamlar — USB sürücüleri, CD'ler veya SD kartları — bırakarak insanların merakından yararlanır. 2016'da yapılan bir araştırma, kuruluşların otoparklarına bırakılan USB sürücülerinin %48'inin çalışanlar tarafından takıldığını ortaya koymuştur. Merakı artırmak için sürücüler cazip adlarla ('4. Çeyrek Maaşları', 'Project X Gizli' veya şirketin adı) etiketlenebilir. Takıldıklarında kötü amaçlı yazılımı otomatik olarak çalıştırabilir, kimlik bilgilerini ele geçiren sahte bir anket gösterebilir veya uzaktan erişim truva atını sessizce yükleyebilirler. Savunma, katı removable media Policies uygulamak ve autorun'u devre dışı bırakmaktır.
# Disable USB autorun on Windows via Group Policy:
# Computer Configuration -> Administrative Templates
# -> Windows Components -> AutoPlay Policies
# -> Turn off AutoPlay: Enabled, All Drives
# Block USB storage devices (if not needed):
# Computer Configuration -> Administrative Templates
# -> System -> Removable Storage Access
# -> Removable Disks: Deny read/write access
# Use USB port blockers (physical locks) in high-security areasÇöp Karıştırma
Çöp karıştırma, hassas bilgi bulmak amacıyla atılmış malzemelerin — kâğıt belgeler, sabit diskler, USB sürücüleri, beyaz tahtalar ve yapışkan notlar — aranmasını içerir. Kuruluşlar, organizasyon şemaları, hesap numaraları, ağ diyagramları, kaynak kodu çıktıları ve notlara yazılmış parolalar gibi çok miktarda yararlı bilgiyi çöpe atar. Parçalanmış belgeler ile degauss edilmiş veya yok edilmiş ortamlar bu riski ortadan kaldırır. Security Policies tüm ortam türleri için veri imhasını kapsamalı ve çalışanlar hassas bilgi içeren fiziksel belgelerin geri dönüştürülmek yerine yok edilmesi gerektiğini anlamalıdır.
# Document destruction standards:
# Paper: Cross-cut shredding (DIN 66399 Level P-4 or P-5)
# P-3: Strip cut (insufficient for sensitive data)
# P-4: Cross-cut 160mm2 max particle (recommended)
# P-5: Cross-cut 30mm2 max particle (confidential)
# Drive destruction:
# HDD: Degauss + physical destruction (shredding)
# SSD/Flash: NIST SP 800-88 cryptographic erase or physical shredding
# USB drives: physical destruction; avoid overwrite methodsShoulder Üzerinden Bakma
Shoulder üzerinden bakma, bir kişinin ekranını veya klavyesini gözlemleyerek onun bilgisi olmadan parolalar, PIN'ler ve gizli belgeler gibi hassas bilgileri ele geçirmeyi ifade eder. Bu durum yüz yüze gerçekleşebileceği gibi (havaalanı bekleme salonunda birinin omzunun üzerinden bakmak gibi) gizli kameralar aracılığıyla da gerçekleşebilir. Kahve dükkânları, havaalanları ve açık planlı ofisler gibi insan trafiğinin yoğun olduğu alanlarda Shoulder üzerinden bakma riski oldukça yüksektir. Savunma önlemleri arasında görüş açısını daraltan gizlilik ekranları, ekranı bir süre kullanılmadığında otomatik olarak kilitleyen ekran kilidi Policy'leri, PIN'leri hızlıca girip tuş takımını elle kapatmak ve ekranları herkesin göremeyeceği şekilde konumlandırmak yer alır.
# Shoulder surfing defenses:
# Privacy screen filter: 60-degree viewing angle limits
# Auto-lock policy: Windows Group Policy
# Computer Configuration -> Windows Settings ->
# Security Settings -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit'
# Clean desk policy: lock screen before leaving workstation
# Password managers: reduce frequency of password entryFiziksel Saldırılarda Başkasının Kimliğine Bürünme
Fiziksel sosyal mühendislik uygulayan saldırganlar, kısıtlı alanlarda bulunmalarını gerekçelendirmek için sıklıkla yetkili kişilerin veya hizmet personelinin kimliğine bürünür. Yaygın kılıklar arasında IT destek teknisyenleri, HVAC/asansör bakım çalışanları, yangın güvenliği denetçileri, teslimat personeli ve bina yönetimi çalışanları bulunur. Üniformalar, klasörler, alet çantaları ve ID kartları (gerçeğe benzeyen sahteleri) gibi aksesuarlar, kimliğe bürünmenin inandırıcılığını büyük ölçüde artırır. Saldırganlar, özellikle kendinden emin ve yetkili bir izlenim veren kişilere çalışanların itiraz etmeyeceği varsayımına güvenir.
Security Olayları Sırasında Sosyal Mühendislik
Security olayları, sosyal mühendislik için benzersiz fırsatlar oluşturur. Bir yangın tatbikatı veya acil durum sırasında çalışanlar hızla dışarı çıkar ve kapıları açık bırakır; bu da yetkisiz kişilerin başkalarının arkasından geçmesi için ideal bir fırsat yaratır. Büyük bir IT kesintisi sırasında çalışanlar, yardım teklif eden 'destek personeline' özellikle kolayca uyabilir. Saldırganlar kuruluş krizleri (birleşmeler, işten çıkarmalar, veri ihlalleri) hakkında haberleri izler ve sosyal mühendislik kampanyalarını kuruluşun dikkati dağılmış veya baskı altında olduğu zamanlara denk getirir. Görünürdeki acil durumlarda bile Security prosedürleri titizlikle uygulanmalıdır; özellikle de acil durumlar saldırganlar tarafından kasıtlı olarak oluşturulabileceğinden.
Wardriving ve Saha Keşfi
Wardriving, kablosuz ağları tararken bir bölgede araçla (veya yürüyerek) dolaşmayı ifade eder. Saldırganlar ağ adlarını, Security ayarlarını ve sinyal gücü örüntülerini not eder. Bu keşif, sonraki saldırılara yön verir: WEP veya açık ağları belirlemek, ikiz saldırılarında kullanılacak SSID adlarını doğrulamak ya da izinsiz erişim noktalarını bulmak gibi. Modern varyantlar arasında warwalking ve warflying (kablosuz adaptör taşıyan dronlar) bulunur. Kablosuz ağların ötesinde fiziksel keşif; planlanan fiziksel ihlal girişiminden önce giriş noktalarının, kart tasarımlarının, sunucu odalarının konumlarının ve Security kameralarının yerleşiminin fotoğraflanmasını da içerebilir.
# Wardriving detection and defense:
# Wardriving tools: Kismet, Wigle.net, inSSIDer
#
# Defense against wardriving attacks:
# - Use WPA3 (prevent cracking of captured handshakes)
# - Disable SSID broadcasting (minor security through obscurity)
# - Set minimum signal strength to reduce leakage outside facility
# - Conduct periodic RF surveys from parking lots
# - Monitor wireless logs for unusual connection attemptsClean Desk ve Clear Screen Policy'leri
Clean desk Policy'si, çalışanların çalışma alanlarından kısa süreliğine bile ayrılırken tüm hassas malzemeleri güvenceye almasını gerektirir. Belgeler kilitli çekmecelerde saklanmalı, bilgisayar ekranları kilitlenmeli, beyaz tahtalar silinmeli ve çıkarılabilir ortamlar güvenceye alınmalıdır. Clear screen Policy'si özellikle başında kimse yokken iş istasyonlarının kilitlenmesine odaklanır. Bu Policy'ler hem fırsatçı bilgi hırsızlığını (yoldan geçen birinin gizli bir belgeyi görmesi) hem de ofise sızmış bir saldırganın hedefli fiziksel keşif yapmasını önler. Uyumluluk, düzenli ve önceden duyurulmayan ofis denetimleriyle kontrol edilir.
# Enforcing screen lock via Group Policy (Windows):
# Computer Configuration -> Windows Settings -> Security Settings
# -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit' = 5 minutes
# Keyboard shortcut reminders for users:
# Windows: Win+L (instant lock)
# macOS: Ctrl+Command+Q
# Linux: Super+L or Ctrl+Alt+L
# Physical: use cable locks on laptops in shared spacesSecurity Görevlileri ve Ziyaretçi Yönetimi
İnsanlardan oluşan Security görevlileri, başkalarının arkasından geçme ve kimliğe bürünme girişimlerine karşı son savunma hattıdır. Etkili ziyaretçi yönetimi; beklenen tüm ziyaretçilerin önceden kaydedilmesini, varışta fotoğraflı ID doğrulamasını, süre sınırlaması olan belirgin bir ziyaretçi kartı verilmesini ve güvenli alanlarda ziyaretçiye her zaman bir çalışanın eşlik etmesini içerir. Tüm ziyaretler bir erişim kaydına işlenmelidir. Yükleniciler ve üçüncü taraf tedarikçiler için geçmiş kontrolleri yapılmalı; bu kişilere yalnızca işleri için gereken belirli alanlara ve sistemlere erişim verilmeli, iş tamamlandığında erişimleri derhâl kaldırılmalıdır.
Fiziksel Security Kontrollerini Test Etme
Fiziksel Security kontrolleri, red team tatbikatları ve fiziksel sızma testleri aracılığıyla düzenli olarak test edilmelidir. Fiziksel sızma testi uzmanları, saldırganların kullanacağı yöntemlerin aynısını kullanarak tesislere girmeye çalışır: başkalarının arkasından geçme, kimliğe bürünme, kilit açma veya RFID okuyucuları devre dışı bırakma gibi. Sonuçlar çoğu zaman çalışanların ziyaretçilere Policy'nin gerektirdiğinden daha seyrek itiraz ettiğini ya da yan çıkışların sigara içenler tarafından açık bırakıldığını ortaya çıkarır. Bulgular; eğitim güncellemelerine, Policy revizyonlarına ve fiziksel kontrol iyileştirmelerine yön verir. Bir kuruluşun genel Security duruşunu değerlendirirken fiziksel Security testlerini asla atlamayın.
Hızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: tailgating ve piggybacking, yetkili kullanıcıları güvenli kapılardan geçerken takip ederek fiziksel erişim sağlar ve güvenlik geçiş kabinleri ile itiraz kültürü sayesinde önlenir; baiting, kötü amaçlı USB sürücüleri veya diğer ortamlarla meraktan yararlanır ve otomatik çalıştırmanın devre dışı bırakılmasıyla ve yetkisiz depolama aygıtlarının engellenmesiyle azaltılır; çöplük karıştırma ve Shoulder üzerinden bakma ise atılmış malzemelerden veya görsel gözlem yoluyla hassas bilgi çıkarır ve parçalama, Clean desk Policy'leri ile gizlilik ekranları kullanılarak azaltılır. Sırada Security farkındalığı eğitimi ve kimlik avına karşı kontrolleri inceleyeceğiz.
Sıkça Sorulan Sorular
“Fiziksel Sosyal Mühendislik: Peşine Takılma ve Yemleme” dersi ücretsiz mi?
Evet — “Fiziksel Sosyal Mühendislik: Peşine Takılma ve Yemleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.
“Fiziksel Sosyal Mühendislik: Peşine Takılma ve Yemleme” dersinde ne öğreneceğim?
Saldırganların peşine takılma, birlikte geçiş ve yemleme (USB bırakma) yoluyla fiziksel güvenliği nasıl aştığını ve onları durduran savunmaları öğrenin. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Fiziksel Sosyal Mühendislik: Peşine Takılma ve Yemleme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Kimlik Avı, Hedefli Kimlik Avı ve Yönetici Avı
- Sesli Kimlik Avı, SMS Kimlik Avı ve Bahane Uydurma
- Fiziksel Sosyal Mühendislik: Peşine Takılma ve Yemleme
- Güvenlik Farkındalığı Eğitimi ve Kimlik Avı Önleme Denetimleri